use*_*680 0 php security passwords cookies hash
网站安全:用户登录新鲜或密码从cookie中提取并登录(如果煮熟的密码无效,则拒绝).+多次登录失败会导致拒绝.
密码是md5哈希并用随机数盐化.
我的问题是,这不合适吗?
我明白这不是很安全.有人可以访问用户的cookie,破解散列cookie,然后知道用户密码.
但是,它是否相当安全,并且在任何地方存储纯文本密码都是不道德的,这在某种程度上是不道德的吗?
Kin*_*pus 6
这是灾难性的.
正确(或至少更好)这样做的方法是创建一个服务器端令牌,该令牌很长且随机到足以让人无法访问,并在用户登录时发送到cookie中.当服务器收到cookie时,检查针对列表的令牌以查看它是否匹配,如果匹配,则考虑用户验证.
一些杂项说明:
您可能需要查看OWASP网站以获取更多提示和最佳实践,但是,请不要以任何形式发送密码,无论是对客户端进行散列,编码还是其他任何形式.
归档时间:
13 年,4 月 前
查看次数:
1466 次
最近记录: